Hoppa till innehållet
Avanet

Sophos-portaler: SophosID, Central, Support och brandväggsåtkomst

Sophos har flera portaler som lätt kan förväxlas i det dagliga arbetet: SophosID, Sophos Central, Support Portal, den lokala brandväggens WebAdmin, User Portal, VPN Portal, Captive Portal och dokumentationen. För administratörer är det viktigt att veta vilken portal som används för vilket ändamål, vilken inloggning som gäller och vilka åtkomster som är säkerhetskritiska.

Den här översikten förklarar de viktigaste Sophos-portalerna. Artikeln riktar sig främst till administratörer som arbetar med Sophos Firewall, Sophos Central eller Remote Access och som vid ett supportärende snabbt behöver veta var en viss uppgift ska utföras.

Snabböversikt

De viktigaste portalerna:

  • SophosID: personligt Sophos-konto för inloggning i Sophos-tjänster samt åtkomst till support- och licensfunktioner.
  • Sophos Central: molnbaserad hantering av produkter, användare, enheter, licenser, brandväggar och rapporter.
  • Sophos Support Portal: supportärenden, RMA, Sophos KB och supportkommunikation.
  • Sophos Firewall WebAdmin: lokal brandväggshantering för regler, VPN, NAT, certifikat, loggar, firmware och Device Access.
  • User Portal: användarfunktioner som OTP, karantän, nedladdningar eller äldre Remote Access-funktioner.
  • VPN Portal: Remote Access med nedladdning av Sophos Connect, VPN-konfigurationer och användaråtkomst.
  • Captive Portal: användarinloggning för nätverksåtkomst, gäster eller interna användare via webbläsaren.
  • Sophos Docs och Release Notes: aktuella handböcker, versionsinformation och kända begränsningar.

Alla portaler är inte relevanta i varje miljö. En ren Sophos Firewall-installation utan Central Endpoint kräver andra åtkomster än ett företag med Sophos Central, MDR, ZTNA och flera brandväggar.

Sophos konto- och molnportaler

Dessa portaler ligger utanför den lokala brandväggen och används för konton, licensiering, molnhantering eller support. De blir särskilt viktiga när flera administratörer, Sophos Central eller ett supportärende är inblandade.

SophosID

SophosID är det personliga Sophos-kontot. SophosID används för flera Sophos-tjänster, exempelvis support, konto- och licensfunktioner eller åtkomst till vissa Sophos-portaler.

Öppna SophosID:

Öppna SophosID-kontot

Viktigt för driften:

  • SophosID-konton bör vara personliga och inte användas som gemensam teaminloggning.
  • MFA bör aktiveras när Sophos erbjuder det för den aktuella åtkomsten.
  • När en person slutar måste den personliga åtkomsten tas bort från Sophos Central samt från support- och licenssammanhang.
  • För tjänsteleverantörer eller miljöer med flera administratörer bör roller och ansvarsområden dokumenteras.

Om en Sophos Firewall måste överföras till ett annat konto hjälper Överför Sophos Firewall till ett annat Sophos Central-konto.

Sophos Central

Sophos Central är den molnbaserade hanteringsplattformen för många aktuella Sophos-produkter. Beroende på licens hanteras Endpoint, Server, Email, Wireless, ZTNA, Firewall Management, Reporting, MDR/XDR och andra funktioner där.

Öppna Sophos Central:

Öppna Sophos Central

Fler ingångar:

För Sophos Firewall är Sophos Central särskilt relevant när brandväggar ska registreras, hanteras centralt, inventeras eller inkluderas i Central Firewall Reporting. Anslutningsprocessen beskrivs i Anslut Sophos Firewall till Sophos Central. För rapportering passar Aktivera Central Firewall Reporting.

Viktiga punkter för administratörer:

  • Central-administratörer bör ha egna konton och lämpliga roller.
  • MFA och administratörsroller bör kontrolleras regelbundet.
  • Licensstatus och giltighetstider hör hemma i den löpande driftprocessen.
  • Ändringar via Sophos Central kan i aktuella SFOS-versioner följas mer transparent i Audit Logs.
  • Om flera Central-konton används bör det vara tydligt vilken tenant som innehåller vilka brandväggar och licenser.

För licenskontroller passar Kontrollera Sophos Central-licenser. För behörigheter i Central är Administrativa roller i Sophos Central relevant. För större strukturer är Vad är Sophos Central Enterprise? en bättre startpunkt.

Sophos Support Portal

I Sophos Support Portal öppnas och hanteras supportärenden och RMA. Portalen är också ingången till många offentliga Sophos KB-artiklar.

Öppna Support Portal:

Öppna Sophos Support Portal

Inför ett supportärende bör följande vara klarlagt:

  • Finns en giltig supporträttighet eller lämplig licens?
  • Vilket serienummer eller Central Tenant ID berörs?
  • Vilken firmwareversion och appliance berörs, och vilka loggar och felmeddelanden är relevanta?
  • Finns skärmbilder, tidsintervall och reproducerbara steg?
  • Vem är tillgänglig internt för följdfrågor?

Det praktiska förfarandet beskrivs i Så öppnar man ett supportärende hos Sophos. Om Sophos behöver åtkomst till en brandvägg bör den konfigureras kontrollerat och tas bort igen efteråt. För detta passar Konfigurera Avanet-supportåtkomst på Sophos Firewall.

Lokala Sophos Firewall-portaler

Följande portaler körs på Sophos Firewall eller i dess direkta omgivning. Eftersom de ligger närmare det produktiva nätverket bör de aktiveras, namnges och säkras med särskild omsorg.

Lokal Sophos Firewall WebAdmin

WebAdmin Console är det lokala administrationsgränssnittet för Sophos Firewall. Åtkomst sker normalt via brandväggens IP-adress och den konfigurerade HTTPS-porten.

Standardadressen är:

https://<Brandväggens-IP-eller-FQDN>:4444

Som standard är åtkomst tillåten från LAN-zonen. Ytterligare zoner aktiveras under Administration > Device access. WebAdmin bör inte vara åtkomlig från WAN-zonen. För extern administration är VPN eller ZTNA, ett separat managementnät och strikt begränsade Local Service ACL Exception Rules bättre alternativ.

Typiska uppgifter:

  • Konfigurera brandväggsregler, NAT och routing
  • Hantera VPN, certifikat och autentisering
  • Kontrollera loggar, Packet Capture och diagnostik
  • Genomföra firmwareuppdateringar och säkerhetskopieringar
  • Säkra Device Access, MFA och administratörsåtkomst

WebAdmin Console är ingen vanlig webbportal utan ger direkt hanteringsåtkomst till brandväggen. Åtkomsten bör endast vara möjlig från betrodda nät. Den viktigaste fortsättningsartikeln är Säkra åtkomsten till Sophos Firewall: konfigurera Device Access korrekt.

För att komma igång med en ny brandvägg passar Kom igång med Sophos Firewall. För administratörs-MFA är Aktivera MFA för Sophos Firewall WebAdmin, VPN Portal och Remote Access relevant.

Om Entra ID ska ta över WebAdmin-inloggningen förklarar Entra ID SSO för Sophos Firewall WebAdmin även Role mapping, rättighetstestet och lokal nödåtkomst.

Den som öppnar WebAdmin och portaler via FQDN i stället för IP-adress bör också förstå det gemensamma certifikatvalet. Importera och tilldela certifikat på Sophos Firewall förklarar SAN, CA-kedjan, den privata nyckeln och ett säkert certifikatbyte.

User Portal, VPN Portal och Captive Portal

User Portal och VPN Portal förväxlas ofta. Båda är lokala tjänster på Sophos Firewall, men de fyller olika funktioner och bör endast vara aktiverade när de verkligen behövs.

Sedan SFOS 20 är User Portal och VPN Portal tydligare separerade. VPN Portal använder som standard HTTPS-port 443. User Portal använder som standard 4443. Vid uppgradering eller återställning från en version före SFOS 20 övertar VPN Portal den tidigare porten för User Portal. User Portal byter då till 4443 eller, om den porten redan används, automatiskt till 65040.

User Portal visar personliga uppgifter och, beroende på konfiguration, exempelvis internetanvändning, e-postkarantän, undantag, Policy Overrides, OTP-registrering och ytterligare klientnedladdningar. Dit hör Client Authentication Agent och tillhörande Server CA. En normal lokal användare kan också ändra sitt lösenord där. Remote Access-klienter och VPN-konfigurationer finns sedan SFOS 20 i VPN Portal.

En användbar tumregel:

  • User Portal (4443): För interna användare eller användare som redan är säkert anslutna, exempelvis för OTP, personliga uppgifter, karantän och Policy Overrides. Sophos avråder från att aktivera User Portal för WAN-zonen.
  • VPN Portal (443): För Remote Access-användare, Sophos Connect, SSL VPN-profiler och Remote Access-konfigurationer. Portalen visas först för en användare när användaren eller dess grupp har tilldelats en Remote Access-policy.
  • Captive Portal (8090): För användare i nätverket, webbläsarinloggning, användarbaserade regler eller gäståtkomst. Ett vanligt fel är att den förväxlas med VPN Portal eller används utan ett tydligt koncept för utloggning och sessioner.

Viktiga punkter:

  • Alla tre portaler är inloggningsytor och därmed säkerhetskritiska.
  • Åtkomligheten styrs via Administration > Device access.
  • User Portal bör inte vara åtkomlig från WAN-zonen. VPN Portal får vara åtkomlig från WAN för Remote Access, men måste då skyddas med MFA, lämpligt certifikat, restriktiva policyer och övervakning av inloggningar.
  • Gamla portaler förblir ofta öppna trots att användarna inte längre behöver dem efter utrullningen.
  • Manuellt distribuerade .ovpn-profiler måste laddas ned och importeras på nytt om SSL VPN-porten, protokollet, interfacet eller SSL-servercertifikatet ändras. En ren uppdatering av Sophos Connect gör inte befintliga profiler ogiltiga.

Vid ovanligt många misslyckade inloggningar, distribuerade käll-IP-adresser eller kontolåsningar leder Upptäck och begränsa brute force-attacker mot VPN Portal genom loggkontroll, ACL-begränsning, identitetsskydd och efterkontroll.

⚠️ Särskilt fall för Device Access: När brandväggens Web Proxy används behandlar SFOS dess HTTP- och HTTPS-förfrågningar som intern trafik. Användare med proxyåtkomst kan därför nå lokala HTTPS-tjänster som WebAdmin, Captive Portal, VPN Portal eller User Portal trots att respektive tjänst inte är aktiverad för deras zon under Device access. Den här åtkomstvägen måste testas separat vid härdning.

För valet av Remote Access-lösning passar Sophos Connect eller SSL VPN: vilken Remote Access-lösning passar?. För klientuppdateringar och profilunderhåll hjälper Kontrollera Sophos Connect-klientens version och uppdatera säkert.

Om en användare är inloggad i VPN Portal men .ovpn-filen saknas, är 0 byte eller inte kan genereras leder Sophos Firewall: .ovpn saknas eller är 0 byte genom kontrollen av policy, User ID, certifikat, lagringsutrymme, firmware och HA.

För nya SSL VPN-miljöer bör man först kontrollera brandväggens konfiguration och portalberoenden. Förfarandet beskrivs i Konfigurera SSL VPN Remote Access på Sophos Firewall.

Planera certifikat, FQDN och portalnamn

Portalproblem uppfattas ofta av användaren som inloggnings- eller VPN-fel, men börjar redan med DNS och certifikat. De förinstallerade, lokalt signerade certifikaten orsakar normalt en förtroendevarning i webbläsaren. För produktiva portaler bör man därför använda ett certifikat som matchar FQDN och som klienterna litar på. Om WebAdmin, VPN Portal, User Portal, Captive Portal och WAF använder liknande värdnamn eller samma WAN-adress bör namnen separeras och dokumenteras medvetet.

Typisk planering:

  • WebAdmin: exempel admin.example.com. Gör tjänsten åtkomlig endast från managementnät, använd ett lämpligt certifikat och aktivera MFA.
  • VPN Portal: exempel vpn.example.com. Certifikatet måste passa nedladdningsprofilen och Device Access bör konfigureras medvetet.
  • User Portal: exempel portal.example.com. Låt portalen vara aktiv endast om användarfunktionerna verkligen behövs.
  • Captive Portal: exempel login.example.com. Testa certifikat, zon, sessionstimeout och utloggningsbeteende.
  • WAF-applikation: exempel app.example.com. Kontrollera WAF-regel, SNI, domäner och backend-host tillsammans.

Om brandväggen själv ska hämta publika certifikat passar Konfigurera Let’s Encrypt-certifikat på Sophos Firewall. För gemensamma wildcard-certifikat på flera system är Skapa ett Let’s Encrypt-wildcard-certifikat en bättre startpunkt.

Driftordningen är viktig: planera först FQDN, DNS och certifikat, begränsa sedan portalåtkomsten via Administration > Device access och Local Service ACL och distribuera därefter Remote Access-profiler eller WAF-regler. Efter en ändring av SSL VPN-port, protokoll, interface eller SSL-servercertifikat måste manuellt distribuerade .ovpn-profiler importeras på nytt. Vid rena FQDN- eller DNS-ändringar måste man separat kontrollera om profiler, bokmärken och övervakning fortfarande innehåller det gamla namnet.

Placera Captive Portal i rätt sammanhang

Captive Portal är ingen Remote Access-portal. Den används när användare i nätverket först ska logga in via webbläsaren innan brandväggen kan koppla trafiken till en användaridentitet. Det kan vara användbart för gäster, BYOD-enheter eller miljöer utan transparent användaridentifiering.

För ett gäst-Wi-Fi som hanteras direkt av SFOS är Wireless Hotspot med voucher eller dagslösenord den lämpligare processen. Hotspotguiden förklarar åtkomsttyp, vouchergränser, HTTPS och den automatiskt skapade brandväggsregeln.

För klassisk inloggning med lokala, AD-, LDAP- eller RADIUS-användare går Konfigurera och testa Sophos Firewall Captive Portal igenom hela processen, från autentiseringsmetod och DNS-regel till användarregel, Live users och Log Viewer.

När brandväggen ska generera tillfälliga konton för besökare förklarar Skapa och hantera gästanvändare säkert i Sophos Firewall den separata logiken för konto, grupp, giltighet och rensning.

Standardadressen är https://<Firewall-IP>:8090. I dual-stack-nät måste användare logga in separat för IPv4- och IPv6-destinationer. Om MFA krävs måste användaren först registrera OTP i User Portal och därefter använda lösenord och OTP i Captive Portal.

Typiska användningsfall:

  • Gäster eller BYOD-enheter måste logga in innan internetåtkomst tillåts.
  • Användarbaserade brandväggsregler ska gälla trots att STAS, SATC eller någon annan transparent mekanism inte är tillgänglig.
  • Enskilda nät behöver enkel användartilldelning utan fullständig Endpoint-integration.

Captive Portal bör inte betraktas som en ersättning för korrekt nätverkssegmentering. Om ett nät är särskilt skyddsvärt är separation med zoner, VLAN och tydliga brandväggsregler fortfarande viktigare. Grunderna beskrivs i Planera zoner och interface på Sophos Firewall. För klassisk användarintegration med Active Directory passar Integrera Active Directory med Sophos Firewall.

Om Captive Portal ska användas med Microsoft Entra ID SSO skiljer sig förfarandet från VPN Portal och Sophos Connect. För detta passar Konfigurera Microsoft Entra ID SSO för Sophos Firewall Captive Portal.

Viktigt i driften:

  • Captive Portal kräver åtkomliga lokala brandväggstjänster. Device Access och Local Service ACL måste vara korrekt anpassade.
  • Sessionstimeouter bör passa miljön. För långa sessioner försvagar användartilldelningen, medan för korta sessioner stör användarna.
  • Utloggning, gruppmappning och Log Viewer bör testas med riktiga testanvändare.
  • Captive Portal-alternativen för automatisk utloggning gäller inte användare som loggar in med Microsoft Entra ID SSO. Det förfarandet kräver ett separat sessions- och utloggningstest.
  • I nät med känsliga system är Captive Portal oftast inte tillräckligt stark som enda kontroll.

Om Captive Portal inte kan nås från ett nät bör man inte börja med att ändra vanliga brandväggsregler. Orsaken ligger ofta i Administration > Device access, Local Service ACL Exception Rules, DNS, certifikatet eller felaktig zonmappning. För lokal åtkomstkontroll passar Device Access och Local Service ACL på Sophos Firewall.

Drift, dokumentation och säkerhet

Utöver valet av rätt portal är det avgörande att åtkomster, dokumentation och driftprocesser kontrolleras regelbundet.

Kontrollera dokumentationen målinriktat

För aktuella tekniska detaljer är officiella Sophos Docs och Release Notes viktigare än gamla blogginlägg eller skärmbilder. Särskilt för SFOS-versioner, Sophos Connect, licensändringar, plattformsstöd och kända begränsningar bör versionsberoende information kontrolleras före en ändring i produktionsmiljön. I själva artikeln bör sådana källor endast länkas när administratören verkligen behöver öppna dem för det aktuella arbetsmomentet.

För firmwarefrågor räcker det inte att kontrollera om en nedladdning finns tillgänglig. Före en uppdatering är plattform, uppgraderingsväg, backup, HA-status och kända blockerare viktiga. Förfarandet beskrivs i Kontrollera Sophos Firewall inför uppgradering till SFOS 22 och Sophos Firewall firmwareuppdatering - förberedelser och bästa praxis.

Säkerhetskontroll för portalåtkomst

Portaler är praktiska, men varje inloggning är en potentiell angreppsyta. Därför bör följande kontrolleras regelbundet:

  • Vilka SophosID- och Central-administratörer finns fortfarande kvar?
  • Är MFA aktiverat för SophosID, Sophos Central och brandväggsadministratörer?
  • Är WebAdmin, SSH, User Portal, VPN Portal och SSL VPN endast åtkomliga där de behövs?
  • Finns delade administratörskonton som bör ersättas?
  • Kontrolleras misslyckade inloggningar regelbundet?
  • Har gamla VPN-profiler, gamla användare och tidigare tjänsteleverantörer tagits bort?
  • Finns en aktuell säkerhetskopia och kända återställningsuppgifter?

För lokala brandväggstjänster är Device Access den centrala kontrollpunkten. För längre logglagring eller Security Monitoring är Skicka Sophos Firewall-syslog till ett SIEM lämpligt.

Vanliga frågor

Är SophosID samma sak som Sophos Central?

Nej. SophosID är det personliga kontot eller identiteten för Sophos-tjänster. Sophos Central är den molnbaserade hanteringsplattform där produkter, enheter, användare, licenser och säkerhetsfunktioner hanteras.

Vilken portal behövs för Sophos Firewall?

För lokal drift behövs brandväggens WebAdmin Console. För registrering, licensiering, support, Central Management eller Reporting kan även SophosID, Sophos Central och Support Portal vara relevanta.

Var öppnar man ett Sophos-supportärende?

Supportärenden öppnas i Sophos Support Portal. Innan dess bör serienummer, licensstatus, firmwareversion, felbeskrivning, loggar och tidsintervall samlas in.

Ska User Portal eller VPN Portal vara åtkomlig från internet?

Enligt Sophos bör User Portal inte aktiveras för WAN-zonen. VPN Portal får vara åtkomlig från internet för Remote Access om den behövs och skyddas med MFA, lämpligt certifikat, restriktiva Remote Access-policyer och övervakning av inloggningar.

Är Captive Portal ett alternativ till VPN Portal?

Nej. Captive Portal är avsedd för användare i det lokala nätverket som loggar in via webbläsaren så att brandväggen kan koppla trafiken till en användaridentitet. VPN Portal och Remote Access hanterar däremot åtkomst utifrån till interna resurser.

Var finns aktuella Release Notes för Sophos Firewall?

Aktuella Release Notes finns i den officiella Sophos-dokumentationen. Vid planering av en uppgradering bör man dessutom kontrollera befintliga Avanet KB-artiklar om firmware, backup, HA och Remote Access.